IPv6 要不要開,不能只看 ISP 有沒有配位址。企業導入前要盤點 DNS、DHCPv6/SLAAC、Router Advertisement、防火牆、VPN、監控、資產管理與應用相容性;多數環境適合先做可觀測的 dual stack,而不是一口氣關掉 IPv4。
雙堆疊:讓 IPv4 與 IPv6 並行
最務實的導入策略是雙堆疊(Dual Stack):同一台設備、同一張網卡同時擁有 IPv4 與 IPv6 位址,對外服務兩種協定都通。應用程式會依 DNS 回傳的紀錄選擇走 v4 或 v6,內部沿用既有 IPv4 不必動,新服務則可優先走 v6。這種方式風險最低,因為任何一邊出問題,都還有另一邊可以退。
對小型辦公室或分點,典型情境是邊緣路由器(CE router)向 ISP 以 DHCPv6 前綴委派(Prefix Delegation, PD)要到一段前綴,再把其中一個子前綴在 LAN 側廣播出去,內網主機就能自動取得全球位址。
SLAAC:主機自己組位址
IPv6 有個和 IPv4 很不同的設計,叫無狀態位址自動配置(SLAAC),標準是 RFC 4862,它不需要 DHCP 伺服器:路由器定期送出路由器通告(Router Advertisement, RA),裡面帶著網路前綴;主機收到後,把前綴和自己產生的介面識別碼組合成完整位址,再透過重複位址偵測(DAD)確認這個位址在這條鏈路上沒人用過,就能上線。
要注意的是,RFC 4862 定義的 SLAAC 本身不負責發 DNS 伺服器位址,所以實務上常見搭配:用 SLAAC 配位址,再用 DHCPv6(stateless)或 RA 的 RDNSS 選項補上 DNS。規劃時這個細節沒處理好,常會冒出「有 IPv6 位址卻不能解析網域」的怪現象。
導入時要顧到的眉角
有幾個我一定會檢查的點。防火牆規則要為 IPv6 另外建立,別以為 IPv4 規則會自動套用:因為 v6 沒有 NAT 當天然屏障,內網主機可能直接擁有全球位址,安全規則更要明確,該擋的入向連線一定要明確擋住。網管監控、SNMP、紀錄系統要確認能同時辨識雙協定的位址,否則紀錄與告警可能漏掉 v6 流量。印表機、門禁、監控這些老舊裝置可能只支援 v4,得保留雙堆疊相容,不能貿然把 v4 關掉。位址規劃上,建議善用 IPv6 寬裕的位址空間,讓每個 VLAN 對應一段清楚好記的前綴,日後擴充與排錯都輕鬆。真要動手,我會先從來賓網段或一個試點 VLAN 開始,等連線、解析與安全規則都驗證沒問題,再一段一段擴大到全公司。
對照指令
雙堆疊導入分四階段
- 盤點:ISP prefix、DNS、DHCP、VPN、防火牆、負載平衡、監控與所有寫死 IPv4 的系統。
- 試點:獨立 VLAN 同時開 v4/v6,記錄 RA、SLAAC/DHCPv6、DNS 與 Happy Eyeballs 實際選路。
- 安全:建立 IPv6 ingress/egress 規則、RA Guard/first-hop 防護、資產盤點與日誌,不把 NAT 當防火牆。
- 擴大:先員工與一般應用,再伺服器與對外服務;每階段都保留 v4 回退。
驗收不要只 ping IPv6 網站
- 確認 AAAA、反向 DNS、NTP、郵件、VPN、代理與監控都有 v6 路徑。
- 測試 IPv6 斷線時是否合理回到 IPv4,以及 DNS 快取是否拖延復原。
- 從外部驗證未允許的 inbound 會被擋,內部東西向規則沒有被 v6 繞過。
- 檢查路由器通告來源,避免未授權設備發 RA 變成預設閘道。
RFC 4862 說明 SLAAC 機制;RFC 7381 提供企業導入面向。實際部署仍要以目前網路設備與作業系統的版本文件為準。
查核資料
- RFC 4862: IPv6 Stateless Address Autoconfiguration RFC Editor · 2026-08-12
- RFC 7381: Enterprise IPv6 Deployment Guidelines RFC Editor · 2026-08-12